En su REGLA # 1, OWASP sugiere que & debe estar codificado como & antes de que se inserte en una página HTML. Sin embargo, en los casos a continuación:
<tag>userInput</tag>
<tag attribute="userInput"></tag>
Si solo me escapo de los cuatro caracteres < , > . ' y " , pero no & , ¿hay alguna carga útil que aún pueda causar XSS? ¿O hay algún caso en el que se deba escapar a & para evitar las vulnerabilidades de XSS?